Patch Tuesday juillet 2026 : 570 failles, quoi corriger d'abord
570 vulnérabilités corrigées le 14 juillet 2026, du jamais vu. Voici l'ordre d'application que nous recommandons aux PME québécoises.
Le Patch Tuesday juillet 2026 est le plus imposant de l'histoire de Microsoft. Le 14 juillet 2026, l'entreprise a publié des correctifs pour 570 vulnérabilités, dont trois failles jour zéro, deux déjà exploitées dans des attaques actives (selon BleepingComputer). Et ce total exclut les correctifs du navigateur Edge publiés plus tôt dans le mois.
Un chiffre comme 570 peut paralyser une petite équipe TI. Impossible de traiter ça comme une seule tâche. Il vous faut un ordre d'exécution : les correctifs urgents cette semaine, ceux qui comptent ce mois-ci, et la longue traîne que votre cadence normale absorbera. Ce guide vous donne cet ordre, dans le même esprit que notre analyse du Patch Tuesday de mai 2026.
Points à retenir
- Microsoft a corrigé un record de 570 vulnérabilités le 14 juillet 2026, dont trois failles jour zéro.
- Corrigez d'abord les failles jour zéro AD FS et SharePoint; les deux sont exploitées activement.
- Les RCE critiques SharePoint CVE-2026-50522 et CVE-2026-58644 suivent immédiatement.
- 59 failles sont cotées critiques; les serveurs exposés à Internet et les systèmes d'identité passent ensuite.
- Le prochain Patch Tuesday arrive le 11 août 2026; ne laissez pas le retard s'accumuler.
Le Patch Tuesday juillet 2026 en chiffres
Voici la répartition des 570 correctifs par catégorie, selon le décompte de BleepingComputer :
- 254 vulnérabilités d'élévation de privilèges
- 145 failles d'exécution de code à distance
- 102 problèmes de divulgation d'information
- 35 bogues de déni de service
- 17 contournements de fonctions de sécurité
- 16 vulnérabilités d'usurpation
De ce nombre, 59 portent la cote critique, et 48 des failles critiques permettent l'exécution de code à distance. Les RCE critiques touchent entre autres Windows Media Foundation, le client Bureau à distance, Microsoft Defender, Windows DHCP et SQL Server. La suite Office récolte à elle seule plus de 30 CVE dans Excel, Word, PowerPoint et SharePoint.
Pourquoi autant? Microsoft affirme avoir récemment déployé un système propulsé par l'IA qui traque les failles dans le code de Windows avant que les attaquants les trouvent. Plus de découvertes, donc plus de correctifs. D'après nos observations sur le terrain, des mois de cette ampleur pourraient devenir la norme, d'où la valeur d'un processus de correctifs reproductible.

Commencez par les trois failles jour zéro
Les failles jour zéro passent devant tout le reste parce que les attaquants les utilisent déjà, ou en savent assez pour commencer. Juillet en compte trois.
CVE-2026-56155 : Active Directory Federation Services
Une faille d'élévation de privilèges dans AD FS, activement exploitée. Un attaquant déjà présent dans le réseau peut profiter de contrôles d'accès trop grossiers pour élever ses privilèges sur le serveur. Si vous utilisez encore AD FS pour l'authentification unique, appliquez le correctif maintenant. Ensuite, inscrivez une migration vers Entra ID à votre feuille de route; chaque serveur de fédération que vous retirez, c'est une urgence de moins à gérer.
CVE-2026-56164 : Microsoft SharePoint Server
Aussi activement exploitée. Une authentification manquante sur une fonction critique permet à un attaquant non authentifié d'élever ses privilèges par le réseau. Elle touche SharePoint Server sur site, pas SharePoint Online. Si vous ne pouvez pas corriger immédiatement, Microsoft recommande d'activer l'intégration AMSI (Antimalware Scan Interface) et de régler l'analyse du corps des requêtes à Full comme mesure temporaire. Considérez ça comme un pont, pas comme une solution.
CVE-2026-50661 : Windows BitLocker
Un contournement de BitLocker divulgué publiquement. Un attaquant avec un accès physique à l'appareil pourrait atteindre les données chiffrées. Aucune exploitation rapportée pour l'instant, mais la divulgation publique signifie que les détails circulent. Priorisez les portables qui sortent du bureau : représentants, dirigeants, habitués des aéroports et des cafés.
Ensuite, les RCE critiques de SharePoint
Au-delà de la faille jour zéro, juillet corrige deux failles critiques d'exécution de code à distance dans SharePoint Server, CVE-2026-50522 et CVE-2026-58644, ainsi qu'un contournement de fonction de sécurité critique, CVE-2026-55040.
SharePoint mérite son propre palier à cause du comportement des attaquants. Dès qu'un correctif SharePoint sort, des groupes malveillants le rétroconçoivent et balaient Internet à la recherche de serveurs non corrigés. Or, un serveur SharePoint sur site contient souvent les documents les plus sensibles de l'entreprise. Si votre serveur est accessible depuis Internet, corrigez-le en 24 à 48 heures ou débranchez-le le temps de le faire. Puis posez-vous la vraie question : cette charge de travail doit-elle encore vivre sur site? Déplacer ces bibliothèques de documents vers Microsoft 365 transfère tout ce fardeau de correctifs à Microsoft, un exercice que notre service de migration Microsoft 365 réalise régulièrement.

Classez le reste selon l'exposition
Une fois le haut de la liste réglé, triez tout le reste selon l'accessibilité :
- Les systèmes exposés à Internet. Tout ce qui est joignable de l'extérieur passe en premier : les points d'accès RDP (le client Bureau à distance a reçu une RCE critique), les passerelles VPN sous Windows, les instances SQL Server exposées et les serveurs Web.
- L'identité et l'infrastructure de base. Contrôleurs de domaine, services de certificats Active Directory, hôtes Hyper-V et serveurs DHCP. Juillet contient des failles critiques dans plusieurs de ces composants, et un serveur d'identité compromis, c'est tout le réseau qui tombe.
- Le parc de postes. Les postes de travail et portables sous Windows et Office. Les RCE de Media Foundation comptent ici, parce qu'ouvrir un fichier multimédia piégé suffit.
- Tout le reste. Les serveurs peu exposés, les systèmes isolés et la longue liste de failles de divulgation d'information et de déni de service peuvent suivre votre déploiement mensuel normal.
Déployez par anneaux (un groupe pilote d'abord, puis des vagues plus larges) et 570 correctifs deviennent un simple exercice de planification.
À quoi ressemble la gestion de correctifs un mois record
Pour nos clients gérés, juillet a ressemblé à n'importe quel autre mois, en plus chargé. Intune et Windows Autopatch ont poussé les correctifs des failles jour zéro vers les anneaux pilotes quelques heures après la publication, les serveurs ont suivi un calendrier éprouvé, et Microsoft Defender surveillait les comportements d'exploitation sur tout ce qui n'était pas encore corrigé. Ce dernier point compte. La surveillance vous achète du temps, parce que vous voyez les tentatives contre les systèmes encore en attente.
Si vos correctifs de juillet sont encore à moitié déployés au moment où vous lisez ceci, c'est le signal. L'écart entre « correctif publié » et « correctif installé », c'est exactement là où vivent les opérateurs de rançongiciels, et les services TI gérés existent pour le refermer. Une dernière date pour votre calendrier : le prochain Patch Tuesday tombe le 11 août 2026, et rien n'indique qu'il sera modeste.
FAQ
Combien de vulnérabilités Microsoft a-t-il corrigées en juillet 2026?
Microsoft a corrigé 570 vulnérabilités le 14 juillet 2026, le plus gros Patch Tuesday de son histoire. La publication comprend 59 failles cotées critiques et trois failles jour zéro, dont deux étaient activement exploitées avant la sortie des correctifs. Le total exclut les correctifs du navigateur Edge publiés séparément.
Quels correctifs de juillet 2026 une PME devrait-elle installer en premier?
Commencez par les trois failles jour zéro : l'élévation de privilèges AD FS, l'élévation de privilèges SharePoint et le contournement BitLocker. Enchaînez avec les correctifs critiques d'exécution de code à distance de SharePoint, puis corrigez les serveurs exposés à Internet et l'infrastructure d'identité avant de traiter le reste.
SharePoint Online dans Microsoft 365 est-il touché?
Aucune action n'est requise pour SharePoint Online; Microsoft corrige lui-même son service infonuagique. Les CVE SharePoint urgentes de juillet 2026 touchent uniquement SharePoint Server sur site. Gardez tout de même vos applications Office de bureau à jour, puisque la publication corrige plus de 30 failles liées à Office.
Quand aura lieu le prochain Patch Tuesday?
Le prochain Patch Tuesday tombe le 11 août 2026. Microsoft publie ses mises à jour de sécurité le deuxième mardi de chaque mois. Visez à terminer le déploiement des correctifs de juillet avant la vague d'août pour éviter que le retard s'accumule.
Que faire si ma PME ne peut pas tester 570 correctifs?
Personne ne teste 570 correctifs un par un. L'approche pratique, c'est le déploiement par anneaux : un petit groupe pilote reçoit les mises à jour en premier, et les groupes plus larges suivent quand rien ne casse. Un fournisseur de services gérés opère ce processus pour vous, incluant le retour en arrière quand une mise à jour cause des problèmes.
Sources
Un mois record n'a pas à devenir une course contre la montre. Si vous voulez un portrait honnête de la vitesse à laquelle votre entreprise absorbe un Patch Tuesday comme celui-là, notre évaluation TI gratuite est un bon point de départ, et nous vous montrerons exactement où sont les écarts.
Articles connexes

Patch Tuesday mai 2026 : 138 failles à corriger vite
Microsoft corrige 138 vulnérabilités en mai 2026, dont 30 critiques. Découvrez comment protéger votre PME et prioriser les correctifs essentiels.
Sécurité informatique au retour de vacances : 10 points clés
Les bureaux du Québec rouvrent après les vacances de la construction. Découvrez 10 vérifications de sécurité informatique au retour de vacances.
Fin du MFA par SMS chez Microsoft : migrez vers les clés d'accès
La fin du MFA par SMS chez Microsoft arrive le 1er février 2027. Découvrez comment migrer vos utilisateurs vers les clés d'accès Entra à temps.